{"id":1830,"date":"2026-07-29T18:28:04","date_gmt":"2026-07-29T18:28:04","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/29\/la-falla-de-ruflo-mcp-permite-a-atacantes-no-autenticados-ejecutar-comandos-y-envenenar-la-memoria-de-la-ia-cyberdefensa-mx\/"},"modified":"2026-07-29T18:28:04","modified_gmt":"2026-07-29T18:28:04","slug":"la-falla-de-ruflo-mcp-permite-a-atacantes-no-autenticados-ejecutar-comandos-y-envenenar-la-memoria-de-la-ia-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/29\/la-falla-de-ruflo-mcp-permite-a-atacantes-no-autenticados-ejecutar-comandos-y-envenenar-la-memoria-de-la-ia-cyberdefensa-mx\/","title":{"rendered":"La falla de Ruflo MCP permite a atacantes no autenticados ejecutar comandos y envenenar la memoria de la IA \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han se\u00f1alado una falla de seguridad de m\u00e1xima gravedad en <a href=\"https:\/\/github.com\/ruvnet\/ruflo\" target=\"_blank\">Rufl\u00f3<\/a>un meta-arn\u00e9s de agente de c\u00f3digo abierto para Anthropic Claude Code y OpenAI Codex, que podr\u00eda resultar en la ejecuci\u00f3n remota de c\u00f3digo no autenticado.<\/p>\n<p>La vulnerabilidad, rastreada como <strong><a href=\"https:\/\/github.com\/ruvnet\/ruflo\/security\/advisories\/GHSA-c4hm-4h84-2cf3\" target=\"_blank\">CVE-2026-59726<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 10.0), afecta a todas las versiones del proyecto anteriores a la versi\u00f3n 3.16.3. ha sido nombrado en clave <strong><a href=\"https:\/\/noma.security\/blog\/rufroot-the-mcp-bridge-vulnerability-that-turns-agents-into-rogue-admins-cve-2026-59726\/\" target=\"_blank\">ra\u00edzruf<\/a><\/strong>  por el equipo de investigaci\u00f3n de Noma Security, Noma Labs.<\/p>\n<p>Lanzado originalmente como Claude Flow, Ruflo es una plataforma y un arn\u00e9s de orquestaci\u00f3n de m\u00faltiples agentes de inteligencia artificial que permite a los usuarios implementar enjambres de m\u00faltiples jugadores, coordinar flujos de trabajo aut\u00f3nomos y crear sistemas de inteligencia artificial conversacionales. El proyecto cuenta con m\u00e1s de 66.500 estrellas en GitHub.<\/p>\n<p>El quid de la vulnerabilidad es que Ruflo expuso 233 herramientas, incluida la ejecuci\u00f3n de comandos de shell, operaciones de bases de datos, administraci\u00f3n de agentes y almacenamiento de memoria, a trav\u00e9s de un puente de Protocolo de contexto modelo (MCP) no autenticado que est\u00e1 abierto a la red de forma predeterminada.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Espec\u00edficamente, se encontr\u00f3 que el archivo de configuraci\u00f3n YAML \u00abdocker-compose.yml\u00bb vincula el puerto 3001 a 0.0.0.0 de forma predeterminada, exponiendo el puente en todas las interfaces de red. Dicho esto, el grado de exposici\u00f3n depende de las reglas de firewall, los grupos de seguridad y la segmentaci\u00f3n de la red de la implementaci\u00f3n. Vale la pena se\u00f1alar que cualquier instancia accesible en red es completamente explotable sin autenticaci\u00f3n.<\/p>\n<p>Como resultado, un \u00fanico HTTP POST no autenticado en el puerto 3001 hizo posible obtener la ejecuci\u00f3n remota completa de c\u00f3digo dentro de una implementaci\u00f3n Ruflo susceptible, seg\u00fan el investigador de seguridad Eli Ainhorn.<\/p>\n<pre><code>curl -s -X POST https:\/\/<target>:3001\/mcp -H \"Content-Type: application\/json\" -d '{\"jsonrpc\":\"2.0\",\"id\":1,\"method\":\"tools\/call\",\"params\":{\"name\":\"ruflo__terminal_execute\",\"arguments\":{\"command\":\"id &amp;&amp; hostname\"}}}'<\/target><\/code><\/pre>\n<p>Armado con este punto de apoyo, un atacante podr\u00eda desviar las claves API que Ruflo usa para interactuar con proveedores de modelos de lenguaje grandes (LLM), leer cada conversaci\u00f3n de usuario almacenada en la plataforma e interferir con la memoria del sistema de inteligencia artificial para influir en las respuestas y el comportamiento del modelo.<\/p>\n<p>En otras palabras, la ejecuci\u00f3n de comandos sirve como un trampol\u00edn para un compromiso total, lo que permite el robo de claves API de LLM, la utilizaci\u00f3n de agentes como armas, el envenenamiento de la memoria de la IA, la recolecci\u00f3n de conversaciones y la implementaci\u00f3n persistente de puertas traseras al escribir una carga \u00fatil maliciosa en el directorio \u00ab\/app\u00bb.<\/p>\n<p>\u00abAntes de 3.16.3, la implementaci\u00f3n predeterminada de Docker-Compose de Ruflo expon\u00eda los puntos finales POST \/mcp y POST \/mcp\/:group del puente MCP sin autenticaci\u00f3n, lo que permit\u00eda a un atacante de red no autenticado invocar herramientas\/llamar a terminal_execute, obtener un shell en el contenedor del puente, leer las claves API del proveedor y envenenar los patrones del almac\u00e9n de aprendizaje de AgentDB\u00bb, seg\u00fan un <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-59726\" target=\"_blank\">descripci\u00f3n<\/a> de la falla en la Base de Datos Nacional de Vulnerabilidad (NVD) del NIST.<\/p>\n<p>Tras la divulgaci\u00f3n responsable el 30 de junio de 2026, un <a href=\"https:\/\/github.com\/ruvnet\/ruflo\/releases\/tag\/v3.16.3\" target=\"_blank\">soluci\u00f3n para la vulnerabilidad<\/a> fue impulsado por el mantenedor del proyecto, Reuven Cohen, dentro de las 24 horas. Como parte del parche, el puente MCP ahora se vincula a la interfaz loopback de forma predeterminada, bloquea \u00abterminal_execute\u00bb detr\u00e1s de los controles de ejecuci\u00f3n de la herramienta del lado del servidor y habilita la autenticaci\u00f3n MongoDB para evitar el robo de conversaciones, entre otras cosas.<\/p>\n<p>\u00abEl env\u00edo del puente MCP en ruflo\/docker-compose.yml expuso POST \/mcp sin autenticaci\u00f3n\u00bb, dijo Cohen en las notas de la versi\u00f3n. \u00abLos valores predeterminados de Docker-Compose vinculan el puente y MongoDB a todas las interfaces\u00bb.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjnP2BIJTKZ31v-Y_pyvFqC1s6LD-Bo8UNy3UHgqojpVezgaGWw5-sPe5uRK0dfSm3gmDvoKCdHoJnGx1BiTP6Y0qit7D7TCZU_LckTDpdu9eeyuelmJKndEkOxZP6oNPwzguLBCTkAnNkIEvSYaWamKLqYLrJPjnea1V_lz7UcfQkavBo2g3OEGoLyz7mD\/s728-e100\/sygnia-d-4.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abEn combinaci\u00f3n, un atacante de red no autenticado podr\u00eda invocar herramientas\/llamada \u2192 terminal_execute dentro del contenedor puente, obtener un shell, leer cada clave API del proveedor desde el entorno del contenedor, generar enjambres controlados por el atacante en las claves de la v\u00edctima y persistir un patr\u00f3n envenenado en el almac\u00e9n de aprendizaje de AgentDB que dirige futuras salidas de IA\u00bb.<\/p>\n<p>Se recomienda a los operadores que ejecutan una instancia expuesta cerrar inmediatamente los puertos de firewall 3001 y 27017, rotar todas las claves API de LLM, auditar el almac\u00e9n de patrones de AgentDB para detectar entradas inyectadas de agentdb_pattern-store y verificar MongoDB para detectar signos de manipulaci\u00f3n.<\/p>\n<p>\u00abLa vulnerabilidad de Ruflo permiti\u00f3 crear un enjambre de agentes para hacer lo que el atacante quisiera e incluso alterar la memoria de la IA\u00bb, dijo Noma. \u00abLa capacidad de escribir instrucciones maliciosas en la memoria persistente de IA de una plataforma significa que un atacante puede influir en las respuestas que la IA da a cada futuro usuario de la plataforma, mucho despu\u00e9s de que la intrusi\u00f3n original haya terminado\u00bb.<\/p>\n<p>\u00abPara las organizaciones expuestas a una vulnerabilidad como esta, la remediaci\u00f3n requiere m\u00e1s que una actualizaci\u00f3n de software. Las credenciales del proveedor de IA deben tratarse como comprometidas y rotarse, la memoria de IA de la plataforma debe auditarse para detectar manipulaci\u00f3n y los contenedores deben reconstruirse a partir de una imagen limpia\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han se\u00f1alado una falla de seguridad de m\u00e1xima gravedad en Rufl\u00f3un meta-arn\u00e9s de agente de c\u00f3digo abierto para Anthropic Claude Code y OpenAI Codex, que podr\u00eda resultar en la ejecuci\u00f3n remota de c\u00f3digo no autenticado. La vulnerabilidad, rastreada como CVE-2026-59726 (Puntuaci\u00f3n CVSS: 10.0), afecta a todas las versiones del proyecto anteriores [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[151,1207,176,24,2695,4148,263,1058,61,265,4147],"class_list":["post-1830","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-atacantes","tag-autenticados","tag-comandos","tag-cyberdefensa-mx","tag-ejecutar","tag-envenenar","tag-falla","tag-mcp","tag-memoria","tag-permite","tag-ruflo"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1830","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1830"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1830\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1830"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1830"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1830"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}